La divisione di sicurezza informatica di AT&T analizza la minaccia dei miner Cripto per i server di posta elettronica
Una nuova analisi tecnica di AT&T Alien Labs offre uno sguardo dall'interno su come una forma pericolosa di malware per il mining Monero si infiltra nelle reti di posta elettronica.

Alien Labs di AT&T sta sperimentando l'analisi dei malware di cryptomining con una nuova analisi tecnologica del modo in cui un miner Monero si infiltra nelle reti.
Pubblicato giovedì, ilrapporto dal ricercatore di sicurezza Fernando Domínguez fornisce una guida dettagliata su come ONE cryptojacker piuttosto poco noto infetta e si diffonde attraverso server Exim, Confluence e WebLogic vulnerabili, installando codice dannoso che estrae Monero tramite un proxy. I server Exim rappresentano più della metà di tutti i server di posta elettronica, secondo ZDNet.
Il worm inietta prima nei server di destinazione uno script BASH che verifica e uccide i processi di mining concorrenti prima di tentare di infiltrarsi in altre macchine note nella rete. Crypto-minerspesso uccidono i minatori concorrenti quando infettano un sistema, e per ONE motivo molto semplice: più CPU monopolizza un processo diverso, meno ne rimane per gli altri, secondo il rapporto.
I server violati scaricano quindi il payload dello script: una "omelette" (come viene chiamata la variabile del file eseguibile scaricato) basata sul miner Monero open source denominato XMRig.
Disponibile su GitHub, XMRig è uno dei malware hacker preferiti e un elemento comune nell'arsenale dei cryptojacker. È stato adattato inMinatori di MacBook,diffondere attraverso500.000 computer e, nel 2017, è diventato così popolare che i report di mining dannosiha raggiunto un picco di oltre 400per cento.
Questo miner modificato svolge la sua attività tramite proxy, secondo AT&T Alien Labs. Ciò rende il tracciamento dei fondi, o persino il riconoscimento dell'indirizzo del portafoglio, quasi impossibile senza l'accesso al server proxy.
Friggere questa frittata è dura. Quando si scarica, si scarica anche un altro file chiamato "sesame", identico allo script BASH originale. Questa è la chiave della persistenza del worm: si aggancia a un cron job con un intervallo di cinque minuti, il che gli consente di resistere ai tentativi di kill e agli arresti del sistema. Può persino aggiornarsi automaticamente con nuove versioni.
AT&T Alien Labs ha iniziato a seguire il worm a giugno 2019. Era stato precedentemente studiato dalla società di analisi della sicurezza cloud Lacework a luglio.
I ricercatori T sanno esattamente quanto sia diffuso questo minatore Monero senza nome. Il rapporto di Alien Labs ammette che "è difficile stimare quanti guadagni questa campagna abbia riportato all'attore della minaccia", ma nota che la campagna "non è molto grande".
Ciononostante, vale la pena ricordare a tutti gli operatori di server: KEEP sempre il vostro software aggiornato e con le patch più recenti.
More For You
Protocol Research: GoPlus Security

What to know:
- As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
- GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
- Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.
More For You
Solana’s Drift Lancia la Versione 3, con Operazioni 10 Volte Più Veloci

Con la versione 3, il team afferma che circa l'85% degli ordini di mercato verrà eseguito in meno di mezzo secondo, e la liquidità si approfondirà a sufficienza da ridurre lo slippage sulle operazioni di maggiore entità a circa lo 0,02%.
What to know:
- Drift, una delle più grandi piattaforme di trading perpetual su Solana, ha lanciato Drift v3, un importante aggiornamento pensato per rendere il trading on-chain veloce e fluido come l’utilizzo di un exchange centralizzato.
- La nuova versione offrirà un'esecuzione delle operazioni 10 volte più veloce grazie a un backend ricostruito, segnando il più grande salto di performance che il progetto abbia mai realizzato finora.










